Aller au contenu
Cybersécurité · Conformité réglementaire

Directive NIS2 : êtes-vous concerné, et que devez-vous faire ?

Le champ d’application de la directive NIS2, les deux statuts, les délais de déclaration, les sanctions, et l’état réel de la transposition française.

Publié le Mis à jour le Lecture 6 min

La directive NIS2 est le texte européen qui étend les obligations de cybersécurité à quelque 15 000 organisations en France, contre environ 500 sous le régime précédent, réparties dans 18 secteurs d’activité. Elle est en vigueur au niveau européen depuis janvier 2023, mais au 15 septembre 2026 ses obligations ne sont pas encore opposables en France : la loi de transposition n’est pas adoptée, et la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France le 8 juillet 2026.

Qu’est-ce que la directive NIS2 ?

La directive NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022, le texte de l’Union européenne sur la sécurité des réseaux et des systèmes d’information. Elle succède à la première directive NIS et élargit fortement le nombre d’organisations soumises à des exigences de cybersécurité.

Publiée au Journal officiel de l’Union européenne du 27 décembre 2022, elle est entrée en vigueur vingt jours plus tard. Son article 41 imposait aux États membres de publier leurs dispositions de transposition au plus tard le 17 octobre 2024 et de les appliquer à partir du 18 octobre 2024.

Une distinction évite bien des malentendus : la directive NIS2 est en vigueur, mais elle s’adresse aux États. Ce sont les textes nationaux de transposition qui rendent les obligations opposables aux entreprises et aux administrations. En France, c’est l’ANSSI qui pilote cette transposition et qui accompagnera les entités concernées, dans 18 secteurs allant de l’énergie à la santé, des transports aux infrastructures numériques.

Qui est concerné par la directive NIS2 ?

Deux conditions se combinent pour entrer dans le périmètre de la directive NIS2. L’organisation doit relever d’un type d’entité listé par les annexes de la directive, l’annexe I pour les secteurs hautement critiques et l’annexe II pour les autres secteurs critiques, et atteindre au moins la taille d’une moyenne entreprise au sens européen. Son article 2 ajoute des cas où la taille ne compte pas du tout.

Les trois portes d’entrée dans le périmètre de la directive NIS2.
CasCe que prévoit la directive
Entité essentielle un type d’entité de l’annexe I qui dépasse les plafonds de la moyenne entreprise, plus, quelle que soit leur taille, les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS
Entité importante les entités des annexes I ou II qui entrent dans le champ sans être essentielles, ce qui vise notamment les secteurs de l’annexe II et les moyennes entreprises de l’annexe I
Quelle que soit la taille fournisseurs de réseaux ou de services de communications électroniques accessibles au public, prestataires de services de confiance, registres de noms de domaine de premier niveau et fournisseurs DNS, entité seule à fournir dans un État membre un service essentiel, administration publique centrale, et les entités qu’un État membre désigne

Les seuils chiffrés viennent de la définition européenne de l’entreprise moyenne, que l’ANSSI résume ainsi : dépasse les plafonds de la moyenne entreprise une organisation d’au moins 250 personnes, ou dont le chiffre d’affaires annuel dépasse 50 millions d’euros et le bilan annuel 43 millions d’euros. Entre dans le champ une organisation d’au moins 50 personnes, ou dont le chiffre d’affaires et le bilan annuel dépassent 10 millions d’euros.

L’ordre de grandeur est donné par le rapport du Sénat sur le projet de loi de transposition : le nombre d’entités régulées passerait d’environ 500 sous le régime précédent à quelque 15 000, dont près de 1 500 collectivités territoriales, groupements et organismes placés sous leur tutelle.

Le périmètre définitif de la directive NIS2 en France sera fixé par les textes de transposition. Pour se situer, l’ANSSI met à disposition un simulateur « Suis-je concerné ? » sur son service MesServicesCyber. C’est le point d’entrée à privilégier avant toute autre démarche.

Directive NIS2 : les seuils qui séparent une entité essentielle d’une entité importante
Les deux statuts de la directive NIS2 et les seuils de taille publiés par l’ANSSI.

Quelles obligations la directive NIS2 impose-t-elle ?

L’ANSSI résume les obligations de la directive NIS2 en trois blocs : s’enregistrer auprès de l’autorité nationale compétente, gérer ses risques cyber, déclarer ses incidents de sécurité importants.

La déclaration d’incident se fait en trois temps, fixés par l’article 23 de la directive : une alerte précoce sans retard injustifié et en tout état de cause dans les 24 heures suivant la connaissance de l’incident important, une notification d’incident dans les 72 heures, puis un rapport final au plus tard un mois après cette notification. Le canal de déclaration applicable en France sera celui que désignera l’ANSSI.

L’article 20 place la gouvernance au niveau de la direction. Les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques, supervisent leur mise en œuvre, et peuvent être tenus responsables du manquement de l’entité à ces obligations. Leurs membres sont tenus de suivre une formation, et les entités sont encouragées à en offrir régulièrement à leur personnel.

Quelles sanctions en cas de manquement Ă  NIS2 ?

Pour une entité essentielle, la directive NIS2 fixe une amende administrative maximale d’au moins 10 millions d’euros ou d’au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité appartient, le montant le plus élevé étant retenu. Pour une entité importante, le plancher est d’au moins 7 millions d’euros ou 1,4 %, selon la même règle.

Deux précisions comptent pour un groupe : l’assiette est le chiffre d’affaires de l’entreprise d’appartenance, pas celui de la seule entité visée, et ces montants sont des minimums imposés aux États membres. Les montants applicables en France, l’autorité qui les prononce et la procédure suivie seront fixés par la loi de transposition et ses textes d’application.

Une confusion revient souvent, et elle mérite d’être levée : la procédure engagée le 8 juillet 2026 par la Commission européenne devant la Cour de justice de l’Union européenne, contre l’Irlande, l’Espagne, la France et les Pays-Bas, avec demande de sanctions financières, vise les États qui n’ont pas transposé. Elle ne vise pas les entreprises.

OĂą en est la transposition de la directive NIS2 en France ?

Au 15 septembre 2026, la loi qui doit transposer la directive NIS2 n’est pas adoptée. Le véhicule législatif est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose plusieurs textes européens à la fois.

  • 15 octobre 2024 : dĂ©pĂ´t du projet de loi sur le bureau du SĂ©nat.
  • 18 octobre 2024 : date Ă  partir de laquelle les dispositions de transposition devaient s’appliquer dans les États membres.
  • 12 mars 2025 : adoption du texte par le SĂ©nat en première lecture.
  • 10 septembre 2025 : dĂ©pĂ´t du texte de la commission spĂ©ciale de l’AssemblĂ©e nationale.
  • 8 juillet 2026 : saisine de la Cour de justice de l’Union europĂ©enne par la Commission europĂ©enne.

Le dossier législatif de l’Assemblée nationale n’enregistre aucun examen en séance publique à la date de publication de cet article. L’ANSSI indique que NIS2 s’appliquera en France une fois l’ensemble des textes de transposition en place, la loi promulguée et les décrets et arrêtés publiés.

L’état de la transposition de la directive NIS2 peut changer d’une semaine à l’autre. Elle a été vérifiée le 15 septembre 2026 sur les dossiers du Sénat et de l’Assemblée nationale.

Que faire maintenant, sans attendre la loi ?

Ne pas attendre est la recommandation de l’ANSSI elle-même, qui invite les futures entités essentielles et importantes à engager dès à présent une démarche de sécurisation cohérente avec la directive NIS2. Une organisation qui démarre le jour de la publication des décrets travaillera dans l’urgence.

Depuis le 17 mars 2026, l’agence met à disposition le Référentiel Cyber France, le ReCyF. Il n’est pas obligatoire par défaut, mais une entité qui l’applique peut s’en prévaloir en cas de contrôle de l’ANSSI.

  • Se situer : passer par le simulateur de l’ANSSI, type d’entitĂ© et seuils de taille en main.
  • Cartographier : systèmes, donnĂ©es sensibles, prestataires et fournisseurs critiques.
  • Mesurer l’écart : comparer l’existant aux mesures de gestion des risques attendues, et hiĂ©rarchiser.
  • PrĂ©parer la dĂ©claration d’incident : qui dĂ©clare, Ă  24 heures, Ă  72 heures, puis au rapport final, avec quelles informations, et tester la procĂ©dure.
  • Former la direction : l’article 20 en fait une obligation, pas une bonne pratique.

Les quatre premiers points relèvent d’un état des lieux documenté. Le cinquième se décide au niveau du comité de direction.

Sources officielles

Les sources de cet article sur la directive NIS2, toutes consultées le 15 septembre 2026.

  1. Directive (UE) 2022/2555, texte consolidé sur EUR-Lex : articles 2, 3, 20, 23, 34, 41 et 45.
  2. ANSSI, Directive NIS 2 sur MesServicesCyber : secteurs, seuils de taille chiffrés, obligations.
  3. ANSSI, La directive NIS 2 : rôle de l’agence et Référentiel Cyber France.
  4. ANSSI, Avancement de la transposition de la directive NIS 2.
  5. Commission européenne, saisine de la Cour de justice du 8 juillet 2026.
  6. Assemblée nationale, dossier législatif du projet de loi résilience.
  7. Sénat, rapport n° 393 sur le projet de loi : ordres de grandeur du périmètre.

Questions fréquentes

La directive NIS2 est-elle déjà applicable en France ?
Pas encore pour les entreprises. La directive NIS2 est en vigueur au niveau européen depuis janvier 2023, mais au 15 septembre 2026 la loi française de transposition n’est pas adoptée. L’ANSSI indique que NIS2 s’appliquera en France une fois l’ensemble des textes en place, la loi promulguée et les décrets publiés.
Mon entreprise de 60 salariés est-elle concernée par la directive NIS2 ?
Cela dépend d’abord de son activité : il faut relever d’un type d’entité listé à l’annexe I ou à l’annexe II de la directive. Une organisation d’au moins 50 personnes, ou dont le chiffre d’affaires et le bilan annuel dépassent 10 millions d’euros, atteint le seuil de taille. Certaines activités, comme les fournisseurs de services DNS, entrent dans le champ quelle que soit leur taille.
Quelle différence entre entité essentielle et entité importante ?
L’annexe dont relève l’entité, puis sa taille. Est essentielle une entité d’un type visé à l’annexe I, les secteurs hautement critiques, qui dépasse les plafonds de la moyenne entreprise, soit au moins 250 personnes ou plus de 50 millions d’euros de chiffre d’affaires et plus de 43 millions d’euros de bilan. Les autres entités des annexes I et II qui entrent dans le champ sont importantes, et leurs plafonds de sanction sont plus bas.
Quels sont les délais de déclaration d’un incident sous NIS2 ?
Trois échéances, fixées par l’article 23 de la directive. Une alerte précoce sans retard injustifié et en tout état de cause dans les 24 heures suivant la connaissance de l’incident important, une notification d’incident dans les 72 heures, puis un rapport final au plus tard un mois après cette notification.
Qui, dans l’entreprise, est responsable de la conformité NIS2 ?
Les organes de direction en portent la gouvernance. L’article 20 de la directive prévoit qu’ils approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables du manquement de l’entité. Leurs membres sont tenus de suivre une formation.

Savoir oĂą vous en ĂŞtes sur la directive NIS2, en deux heures

L’audit NIS2 de Novamind est un entretien structuré avec un consultant : positionnement de votre structure dans le périmètre, analyse d’écart et plan d’action priorisé, remis par écrit.

Parler de votre situation NIS2

Un échange pour situer votre organisation dans le périmètre de la directive NIS2, et voir par quoi commencer.

Mis Ă  jour le 16 septembre 2026